Geltungsbereich
Diese Policy gilt für hopit Edge – unter Windows, Linux und als Container – sowie die Backend-Dienste, die für den Betrieb notwendig sind, etwa Lizenzaktivierung, Device Provisioning und Update-Auslieferung. Für Themen rund um hopit Manufacturing, hopit Portal oder diese Website, die nicht mit hopit Edge zusammenhängen, nutzen Sie bitte denselben Kontakt unten – wir leiten Ihre Meldung an das richtige Team weiter.
Eine Schwachstelle melden
Schreiben Sie uns direkt:
security@heap-engineering.atBitte geben Sie an:
- betroffenes Produkt und Version
- eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
- Schritte zur Reproduktion oder einen Proof of Concept
- unterstützende Logs, Tools oder Screenshots
- wie Sie genannt werden möchten, oder ob Sie anonym bleiben möchten
Falls Sie die Details als sensibel einstufen, weisen Sie bereits in Ihrer ersten E-Mail darauf hin – wir vereinbaren dann gemeinsam einen sicheren Übertragungsweg, bevor Sie weitere Informationen senden.
Was Sie von uns erwarten können
1
Sofort bestätigt
Sie erhalten unmittelbar nach dem Absenden eine automatische Eingangsbestätigung.
2
Bewertung innerhalb von 2 Tagen
Unser Security-Team prüft jede Meldung und meldet sich in der Regel innerhalb von 2 Werktagen mit einer ersten Einschätzung zurück.
3
Priorisiert nach Risiko
Wir sagen keine pauschale Frist bis zur Behebung zu, unabhängig vom Risiko – kritische und aktiv ausgenutzte Probleme werden schneller bearbeitet als Routinemeldungen. Aktive Ausnutzung oder ein schwerwiegender Sicherheitsvorfall lösen außerdem unsere Meldepflichten gegenüber den zuständigen EU-Behörden nach dem Cyber Resilience Act aus.
4
Koordinierte Veröffentlichung
Wir halten Sie während der Untersuchung und Behebung auf dem Laufenden und stimmen mit Ihnen ab, wann und wie die Schwachstelle veröffentlicht wird – üblicherweise, sobald ein Fix oder eine Abhilfemaßnahme verfügbar ist.
Meldungen, die ein bereits bekanntes Problem duplizieren, oder die keine Sicherheitslücke beschreiben, werden gelesen und bestätigt, aber nicht als Teil dieses Prozesses weiterverfolgt.
Sicherheitsforschung in gutem Glauben
Wir gehen nicht rechtlich gegen Sicherheitsforschung vor, die in gutem Glauben und im Einklang mit dieser Policy durchgeführt wird: Tests nur gegen eigene Accounts oder dafür vorgesehene Testsysteme, kein Zugriff auf oder Verändern von Daten, die Ihnen nicht gehören, keine Beeinträchtigung unserer Dienste oder unserer Kunden, und eine angemessene Gelegenheit für uns, das Problem zu untersuchen und zu beheben, bevor es öffentlich gemacht wird. Social Engineering, Versuche mit physischem Zugriff und Denial-of-Service-Tests gegen Produktivsysteme fallen nicht unter diese Policy.
Security Advisories
Sobald eine gemeldete Schwachstelle behoben ist, veröffentlichen wir ein Advisory mit Beschreibung, betroffenen Versionen, Schweregrad, der behobenen Version beziehungsweise Abhilfemaßnahme und einer Update-Anleitung. Siehe Security Advisories.
Produktsupport und Updates
hopit Edge wird im Abonnement-Modell lizenziert. Sicherheitsupdates sind für die Dauer eines aktiven Abonnements ohne zusätzliche Kosten enthalten. Wir erarbeiten außerdem eine veröffentlichte Mindest-Support- und End-of-Life-Policy für hopit Edge im Einklang mit dem EU Cyber Resilience Act; Abonnenten werden vorab über ein geplantes End-of-Life eines unterstützten Releases informiert. Bis diese vollständige Policy hier veröffentlicht ist, erhalten Sie Angaben zu Supportdauer und Support-Ende für Ihr konkretes Release über Ihren Ansprechpartner.
Diese Seite beschreibt den Prozess von HEAP Engineering zur Meldung und Veröffentlichung von Sicherheitslücken bei hopit Edge. Sie stellt keine Rechtsberatung, keine vertragliche Zusage und keine vollständige Darstellung der Pflichten von HEAP Engineering nach dem EU Cyber Resilience Act (Verordnung (EU) 2024/2847) oder anderem anwendbarem Recht dar.